1711065599
2024-03-21 13:56:00
– 最近OCR 解放された 保護された医療情報 (PHI) を交換するオンライン追跡テクノロジーを使用する対象事業体およびビジネス関係者向けの HIPAA ガイダンスを更新しました。
このガイダンスは、対象事業体の Web サイトやモバイル アプリケーションを操作するユーザーに関するデータを収集および分析するための追跡テクノロジーの使用の増加に対処しています。 プロバイダーやその他の対象団体は、このテクノロジーを使用して、ケアや患者のエクスペリエンスを向上させ、Web ページやアプリケーションの有用性を高め、リソースを割り当てます。 多くの場合、追跡テクノロジー ベンダーを利用して、業務の一環としてサービスと洞察を提供します。
しかし、最近、米国の主要病院が技術の一種であるメタ ピクセルを使用していることが判明した後、オンライン追跡技術の使用は批判を集めました。 訪問者が予約ボタンをクリックするたびにデータのパケットを Facebook に送信したとされている。
OCRは、追跡技術を通じて収集された情報、または追跡技術ベンダーに開示された情報にPHIが含まれる場合、HIPAA規則が適用されると述べた。 ただし、更新されたガイダンスによると、規制対象事業体は、追跡技術ベンダーへの PHI 開示やその他の HIPAA 規則違反につながる追跡技術を使用することはできません。
「例えば、個人のHIPAA準拠の許可なしに、マーケティング目的で追跡技術ベンダーにPHIを開示することは、許されない開示となる」とOCRは明確にした。
一部の規制対象事業体は、個人が規制対象事業体の Web サイトやアプリケーションを使用するときに入力または選択する情報を含む、さまざまな情報を追跡テクノロジー ベンダーと共有している場合があります。 この情報には、個人の医療記録番号、自宅または電子メール アドレス、予約日、個人の IP アドレス、場所、デバイス ID、その他の一意の識別コードが含まれる可能性があります。 これらのデータ ポイントの一部は、個人を特定できる健康情報 (IIHI) の定義を満たす可能性があります。これは、情報が PHI の定義を満たすために必要な前提条件です。
「規制対象事業体のウェブサイトやモバイルアプリで収集された IIHI は、一般に、個人が規制対象事業体と既存の関係を持たない場合や、場合によっては IP アドレスや地理的位置などの IIHI に特定の情報が含まれていない場合でも、PHI です。日付や医療サービスの種類などの治療情報や請求情報」と OCR は述べています。
このガイダンスでは、ユーザー認証された Web ページ、認証されていない Web ページ、またはモバイル アプリケーション内での追跡と、追跡テクノロジーを使用する際の規制対象事業体の HIPAA 準拠について具体的に取り上げています。
OCRは、PHIの許可されない開示はHIPAAプライバシー規則に違反し、個人情報の盗難、経済的損失、差別、精神的苦痛などの個人または他者への危害をもたらす可能性があると述べた。
「機密情報を収集する追跡技術が普及しているため、規制対象事業体が許可なく追跡技術ベンダーに PHI を開示できないことは常に真実ですが、OCR は、規制対象事業体が PHI のみを確実に開示することが重要であることを思い出させます。 HIPAA プライバシー規則で明示的に許可または要求されているとおりです」と政府機関は書いています。
OCRは、オンライン追跡技術に関する調査ではHIPAAセキュリティ規則の遵守を優先していると述べた。
最新の HIPAA ガイダンスに応えて、米国病院協会の法務顧問兼秘書のチャド・ゴールダー氏は、 言った この修正には「元の修正と同じ基本的な実質的および手続き上の欠陥があり、当局はこれらの表面的な変更に頼って司法審査を回避することはできない。」
「修正された規則は、必要としている患者に効果的に連絡できるようにする病院のありふれたテクノロジーの使用を今後も萎縮させるだろう」とゴルダー氏は続けた。 「AHAが以前指摘したように、これらのテクノロジーは非常に重要であるため、連邦機関自体がHHS独自のMedicare.gov、Health.mil、さまざまな退役軍人健康管理サイトなどの独自のWebページで依然としてそれらを使用しています。」
AHAは以前、OCRの立場を巡って連邦政府を訴えた 医療分野でのテクノロジー利用の追跡について、政府の2022年12月の公報がHIPAAに基づくプライバシーと情報共有のバランスを崩すものだと主張した。
#OCR #がオンライン追跡テクノロジーに関する #HIPAA #ガイダンスを更新